Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
avmailc.exe e cpu 99%
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
samuel
Mortale devoto
Mortale devoto


Registrato: 14/01/14 10:34
Messaggi: 11

MessaggioInviato: 14 Gen 2014 13:16    Oggetto: avmailc.exe e cpu 99% Rispondi citando

Ciao a tutti,
posto in pronto soccorso virus, perché l'unico riferimento che ho è che il file in questione (se è lui il problema) riguarda l'antivirus.

Ho una macchina ufficio con XP Professional SP3, gli aggiornamenti di windows sono a posto.
Office 2003 Professional, aggiornato.

Avira Professional Securiy, appena installato e aggiornato. Avira ha sostituito eset endpoint la settimana scorsa.

Prima di installare Avira ho disinstallato Malwarebyte, SuperAntispyware.

Con l'occasione ho fatto anche un po' di pulizia di vecchi programmi che non usavo più, le disinstallazioni sono state fatte con Revouninstaller (modalità Avanzata). Sempre facendo poi una scansione anche con CCleaner.
Sempre con CCleaner ho fatto anche pulizia del registro.

Già da qualche giorno prima di sostituire Endpoint con Avira la macchina rallentava, ma non ho dato particolare peso, ma per questo con l'occasione ho pensato di fare anche le pulizie.

Da giovedì invece la macchina s'inchioda.
Prima c'era un processo (non ricordo il nome) legato a pdf architet, che ho provveduto, prima a disabilitare poi, a disinstallare.
Nulla di fatto in realtà.
Ho visto che avmailc.exe, da quando Outlook inizia a fare la sincronizzazione della posta, comincia a usare sempre più cpu fino a prendersi il 99% rendendo la macchina inutilizzabile.

Ho fatto scansione con Avira, niente di strano.
Ho ri-scaricato e installato Malwarebyte. Ha trovato un paio di infezioni, che ho eliminato, anche se a mio avviso erano falsi positivi. Ho eliminato solo perché ad un certo punto Malware va in crash e si chiude, e nel dubbio ho preferito cancellare anche quelli.

Ho fatto una scansione con Hijackthis, ho caricato il log su hijackthis.de per il controllo e fixato il paiu di voci che il report mi dava come assolutamente da fixare.

Ho fatto una scansione con GMER, windows va in crash. Ho fatto la scansione in modalità provvisoria, non ha trovato nulla.
Ho fatto una scansione Online con Housecall, nulla.
Ho fatto girare l'antirootkit di Malware, nulla
Allora ho pensato che forse c'era da provare a fare un giro con Combofix (lo so che bisognerebbe farlo consapevolmente, e con qualcuno che ti assiste, ma avevo fretta di risolvere), che qualcosa mi pare abbia trovato, ma il problema non è risolto.
Avmailc.exe è ancora lì che si prende tutto.

Ho letto che potrebbe essere un problema di registro, allora ho fatto un backup con Erunt e poi una scansione e un fix con Eusing Free Registry Cleaner

Indovinate: Avmailc.exe 1 Samuel 0. Ho deciso di rivolgermi all'Olimpo.

Spero di non aver tralasciato nulla.

Qualcuno ha dritte, lumi in merito alla questione? Grazie in anticipo

Samuel

P.S.: ovviamente ...non è un processo che poso killare da taskmanager
P.P.S.: ho fatto girare JRT. Ha cancellato alcune cosucce. Il problema resta.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 14 Gen 2014 19:23    Oggetto: Rispondi citando

Ciao samuel, e benvenuto. Ciao
Fammi capire una cosa:
Tu vorresti eliminare Avmailc.exe ?
Per eliminare tale eseguibile devi per forza disistallare Avira, visto che è un suo componente.
Oppure ho capito male ?
Top
Profilo Invia messaggio privato
samuel
Mortale devoto
Mortale devoto


Registrato: 14/01/14 10:34
Messaggi: 11

MessaggioInviato: 14 Gen 2014 19:36    Oggetto: Rispondi citando

Ciao R16, grazie per il benvenuto.

In realtà non è che voglio togliere di mezzo quel processo, voglio capire e risolvere il motivo per cui va a ciucciarsi tutta quella cpu.

Poco fa ho visto una risposta del supporto Avira. "...è un problema conosciuto..." bisogna disabilitare il servizio di controllo mail. e fare in modo che non si riavvii con windows.

Resta il fatto che non è normale. Perché su altre 10 macchine il problema non si pone? qualcosa sulla mia di sicuro va in conflitto con quel processo, il fatto che il rallentamento sia iniziato prima del cambio antivirus e poi sia peggiorato, mi da da pensare.

Altra cosa: ho fatto girare JRT, poi anche adw. Dunque ho rilanciato malwarebyte ... che ad un certo punto va in errore.

Un'oretta fa ho lanciato OTL ... vediamo cosa ne salta fuori

Ciao
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 14 Gen 2014 19:45    Oggetto: Rispondi citando

Ciao.
Citazione:
Un'oretta fa ho lanciato OTL ... vediamo cosa ne salta fuori

Ecco sì, postami il log che vedo se ci sono problemi.
Postalo con Wikisend o similari.

Citazione:
bisogna disabilitare il servizio di controllo mail. e fare in modo che non si riavvii con windows.

Ma in questo modo non ti controlla più la posta..... Think

Citazione:
Un'oretta fa ho lanciato OTL ... vediamo cosa ne salta fuori

Mi sembra tanto per una scansione con OTL.
Di solito dura 20 minuti, al massimo mezzora.
Top
Profilo Invia messaggio privato
samuel
Mortale devoto
Mortale devoto


Registrato: 14/01/14 10:34
Messaggi: 11

MessaggioInviato: 14 Gen 2014 20:05    Oggetto: Rispondi citando

Citazione:
Mi sembra tanto per una scansione con OTL.
Di solito dura 20 minuti, al massimo mezzora.


ero già fuori ufficio, l'ho lanciata da remoto da un pc, ora sono a casa e seguirò da qui.

mi organizzo con i logs. A parte per malwarebyte, che dovrei lanciare in modalità provvisoria... e da remoto mi vien difficile Sad
Top
Profilo Invia messaggio privato
samuel
Mortale devoto
Mortale devoto


Registrato: 14/01/14 10:34
Messaggi: 11

MessaggioInviato: 14 Gen 2014 21:29    Oggetto: Rispondi citando

Log JRT JRT.txt
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 14 Gen 2014 21:46    Oggetto: Rispondi citando

Citazione:
A parte per malwarebyte, che dovrei lanciare in modalità provvisoria... e da remoto mi vien difficile

la scansione che più mi interessa è quella con OTL.
Il resto può venire dopo.
Top
Profilo Invia messaggio privato
samuel
Mortale devoto
Mortale devoto


Registrato: 14/01/14 10:34
Messaggi: 11

MessaggioInviato: 14 Gen 2014 21:49    Oggetto: Rispondi citando

Logs
JRT.txt
OTL.Txt
ComboFix.txt
.txt]AdwCleaner[R2].txt
.txt]AdwCleaner[S0].txt

ecco qui R16, grazie in anticipo!!!
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 14 Gen 2014 22:38    Oggetto: Rispondi citando

Ciao.
Questo eseguibile mi puzza:
C:\dt7z9s4s.exe
é stato installato il 9 gennaio (2014)
Ne sai qualcosa?
Se non ne hai la più pallida idea, segui il percorso ed eliminalo.

Avvia OTL.

Sotto "Custom Scans\Fixes" copia-incolla questo codice:

Codice:
:OTL
SRV - (ServUpdater) -- C:\Documents and Settings\Samuel.FRATELLI-F8F4DA\Impostazioni locali\Dati applicazioni\ServUpdater\ServiceUpd.exe (ServiceUpd)
FF - HKLM\Software\MozillaPlugins\@alibaba.com/npwangwang;version=1.0: C:\DOCUME~1\SAMUEL~1.FRA\IMPOST~1\Temp\..\application data\npwangwang\npwangwang.dll ()
O15 - HKU\S-1-5-21-343818398-616249376-1801674531-1003\..Trusted Domains: srv01 ([]file in Intranet locale)

:Files
C:\Documents and Settings\Samuel.FRATELLI-F8F4DA\Impostazioni locali\Dati applicazioni\ServUpdater
ipconfig /flushdns /c

:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
""=""%1" %*"

:commands
[purity]
[emptytemp]
[Emptyjava]
[RESETHOSTS]
[EMPTYFLASH]
[start explorer]
[Reboot]


Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.
Posta il log.
Top
Profilo Invia messaggio privato
samuel
Mortale devoto
Mortale devoto


Registrato: 14/01/14 10:34
Messaggi: 11

MessaggioInviato: 14 Gen 2014 22:54    Oggetto: Rispondi citando

Smile dt7z9s4s.exe è GMER

ho trovato una cosa interessante (esula la virosi ma relativa al mio problema)

http://www.avira.com/it/support-for-home-knowledgebase-detail/kbid/935

lo scanner mail di Avira Professional non digerisce le connessioni crittografate tipo quella di gmail nel mio caso
per cui queste: o vanno disattivate (e dunque la posta di gmail non me la scarico?!?)
oppure disattivi lo scanner da pannello di disinstallazione.

Siamo nel 2014!!! Da Avira non me l'aspettavo proprio ;(

Comunque sia, ho disinstallato e la sincronizzazione della posta non s'impalla più.
Spero che questo possa essere d'aiuto ad altri in futuro perché avessi trovato giovedì questa soluzione tra le mille mila ricerche .... sarei riuscito a lavorare.

R16 ti scoccia se controlliamo comunque se la macchina è a posto?!?
Top
Profilo Invia messaggio privato
samuel
Mortale devoto
Mortale devoto


Registrato: 14/01/14 10:34
Messaggi: 11

MessaggioInviato: 14 Gen 2014 23:00    Oggetto: Rispondi citando

R16 ha scritto:

Codice:
:OTL
SRV - (ServUpdater) -- C:\Documents and Settings\Samuel.FRATELLI-F8F4DA\Impostazioni locali\Dati applicazioni\ServUpdater\ServiceUpd.exe (ServiceUpd)
FF - HKLM\Software\MozillaPlugins\@alibaba.com/npwangwang;version=1.0: C:\DOCUME~1\SAMUEL~1.FRA\IMPOST~1\Temp\..\application data\npwangwang\npwangwang.dll ()
O15 - HKU\S-1-5-21-343818398-616249376-1801674531-1003\..Trusted Domains: srv01 ([]file in Intranet locale)

:Files
C:\Documents and Settings\Samuel.FRATELLI-F8F4DA\Impostazioni locali\Dati applicazioni\ServUpdater
ipconfig /flushdns /c

:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
""=""%1" %*"

:commands
[purity]
[emptytemp]
[Emptyjava]
[RESETHOSTS]
[EMPTYFLASH]
[start explorer]
[Reboot]


Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.
Posta il log.


Mi puoi spiegare che cos'è?
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 14 Gen 2014 23:04    Oggetto: Rispondi citando

Sono file nocivi.
Nel primo, è un servizio che potrebbe essere la causa del problema.

Non hai risposto alla mia domanda riguardante il file in rosso.

OPPSSSS....scusa non avevo letto il tuo ultimo post.
Top
Profilo Invia messaggio privato
samuel
Mortale devoto
Mortale devoto


Registrato: 14/01/14 10:34
Messaggi: 11

MessaggioInviato: 14 Gen 2014 23:07    Oggetto: Rispondi citando

R16 ha scritto:
Sono file nocivi.
Nel primo, è un servizio che potrebbe essere la causa del problema.

Non hai risposto alla mia domanda riguardante il file in rosso.


.... mi sembra di si, ho risposto che quello è GMER ....
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 14 Gen 2014 23:08    Oggetto: Rispondi citando

Citazione:
... mi sembra di si, ho risposto che quello è GMER ....

Hai ragione, non l'avevo letto.
Top
Profilo Invia messaggio privato
samuel
Mortale devoto
Mortale devoto


Registrato: 14/01/14 10:34
Messaggi: 11

MessaggioInviato: 14 Gen 2014 23:23    Oggetto: Rispondi citando

non importa, succede.

ecco il log: 01142014_220322.log
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 14 Gen 2014 23:29    Oggetto: Rispondi citando

Ok.
Il servizio è stato eliminato.
Ed è stata eseguita una pulizia generale.

Consiglio di disattivare il Ripristino configurazione sistema e poi riattivarlo.

Nel log di OTL non risultano infezioni attive.

Se sei soddisfatto del funzionamento del pc abbiamo concluso.
Top
Profilo Invia messaggio privato
samuel
Mortale devoto
Mortale devoto


Registrato: 14/01/14 10:34
Messaggi: 11

MessaggioInviato: 14 Gen 2014 23:37    Oggetto: Rispondi citando

Grazie mille per l'aiuto R16. Per curiosità e scrupolo sto facendo una scansione con Malwarebyte. Voglio vedere se si pianta ancora a metà, anche dopo la pulizia fatta!

Ancora grazie.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 14 Gen 2014 23:40    Oggetto: Rispondi citando

Non dovrebbe.
In ogni caso disistalla GMer.
Dimenticavo:
Apri OTL e clicca su CleanUP.
Si disistallerà OTL e anche Combofix.
Ti chiederà il riavvio del pc:acconsenti.
Top
Profilo Invia messaggio privato
samuel
Mortale devoto
Mortale devoto


Registrato: 14/01/14 10:34
Messaggi: 11

MessaggioInviato: 14 Gen 2014 23:45    Oggetto: Rispondi

fatto, nel frattempo malwarebyte crashò! proverò a disinstallarlo e a rifare l'installazione ex novo
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi